讲师中心 微信公众号
AI工具推荐 视频效率加速

如何修复ASP.NET Core项目中的SQL注入漏洞

雨丽姑娘_8739

雨丽姑娘_8739

发布时间:2026-08-10 11:16:00

|

550人浏览过

|

来源于php中文网

原创

SqlParameter 可彻底防止 SQL 注入,需用 @param 占位并显式绑定值,EF Core 中避免 FromSqlRaw/FromSqlInterpolated 拼接,输入过滤无效,必须结合最小权限与敏感信息保护。

如何修复asp.net core项目中的sql注入漏洞

直接用 SqlParameter 替换字符串拼接

绝大多数 ASP.NET Core 项目里的 SQL 注入漏洞,根源就是把用户输入直接拼进 SqlCommand 的 SQL 字符串里。比如写成 "SELECT * FROM Users WHERE Name = '" + name + "'" —— 这种写法只要 name 是用户可控的,就等于给攻击者开了后门。

正确做法是彻底剥离 SQL 结构和数据:用 SqlParameter 显式绑定值,让数据库引擎自己处理类型和转义。

  • SqlCommand 构造时只写固定 SQL 模板,所有变量位置用 @paramName 占位
  • 调用 command.Parameters.Add(new SqlParameter("@name", name)) 绑定值,不要用 string.Format 或 $"" 插入
  • 即使参数是数字或布尔值,也必须走 SqlParameter,不能靠“它只是个数字”放松要求
  • 注意 SqlParameter 的 SqlDbType 类型要与数据库字段匹配(比如 nvarchar 对应 SqlDbType.NVarChar),否则可能触发隐式转换绕过校验

Entity Framework Core 查询也得防着点

很多人以为用了 EF Core 就自动免疫 SQL 注入,其实不然。EF Core 安全的前提是——你没手动拼 SQL。

以下写法依然危险:

  • context.Users.FromSqlRaw("SELECT * FROM Users WHERE Name = '" + name + "'")
  • context.Users.FromSqlInterpolated($"SELECT * FROM Users WHERE Name = {name}")(注意是 FromSqlInterpolated,不是 Where 链式调用)
  • 在 raw SQL 中用 $"{value}" 插入,哪怕 value 是 ToString() 过的

安全写法只有两种:

  • 纯 LINQ 查询:context.Users.Where(u => u.Name == name)(EF 自动参数化)
  • 必须用 raw SQL 时,只用 FromSqlRaw + SqlParameter,例如:context.Users.FromSqlRaw("SELECT * FROM Users WHERE Name = @name", new SqlParameter("@name", name))

别信“我做了输入过滤”这种说法

正则过滤 union、select、; 等关键字,或者对单引号做简单替换(如改成两个单引号),在现代攻击手法面前基本无效。攻击者会用编码、大小写混淆、注释符绕过,甚至利用数据库特性(如 MySQL 的 /**/)拆分关键词。

真正有效的输入处理只有一条:确认数据类型 + 限制长度 + 白名单校验(比如状态字段只接受枚举值),但这只是辅助手段,不能替代参数化查询。

  • int.TryParse(input, out int id) 后再传给查询,比任何字符串过滤都可靠
  • 对用户名、邮箱等文本字段,用 StringLengthAttribute 在模型层限制长度,并在数据库字段定义中同步设 MAX_LENGTH
  • 永远不要在 SQL 层做业务逻辑判断(比如用 WHERE Role IN (@roles) 传入逗号分隔字符串),这种场景该用循环或表值参数(DataTable + SqlDbType.Structured)

检查连接字符串和数据库权限配置

参数化能防注入,但挡不住攻击者拿到数据库连接后干坏事。如果应用账号有 db_owner 权限,哪怕没有注入漏洞,一旦其他环节失守(比如反序列化漏洞),整个库就裸奔了。

  • 生产环境的数据库账号必须遵循最小权限原则:只给 SELECT/INSERT/UPDATE/DELETE 所需的表,禁用 EXECUTE、CREATE、DROP
  • 连接字符串里不要硬编码密码;用 Azure Key Vault、Secret Manager 或托管标识代替
  • 避免在错误页面暴露完整 SQL 语句或数据库结构(比如开启 DeveloperExceptionPage 仅限开发环境)
  • EF Core 的 EnableSensitiveDataLogging() 必须关掉,否则日志里会打印带参数值的 SQL

参数化是底线,不是可选项;权限控制和错误处理是兜底。漏掉任意一环,都可能让防御形同虚设。

热门AI工具

更多
SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

3863

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

831

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1009

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5681

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2643

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5660

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7461

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

1010

2024.04.29

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

0

2026.09.29

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之数据库篇(PDO)
PHP开发基础之数据库篇(PDO)

共10课时 | 2.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn